Passa al contenuto
Inovasense

Sorveglianza post-commercializzazione (PMS)

La sorveglianza post-commercializzazione è il monitoraggio UE obbligatorio dopo il lancio del prodotto — il CRA la estende con la gestione delle vulnerabilità per 5 anni e i requisiti SBOM.

Definizione
La sorveglianza post-commercializzazione è il monitoraggio UE obbligatorio dopo il lancio del prodotto — il CRA la estende con la gestione delle vulnerabilità per 5 anni e i requisiti SBOM.

La sorveglianza post-commercializzazione (PMS) è il processo sistematico mediante il quale un fabbricante monitora attivamente le prestazioni e la sicurezza dei propri prodotti dopo che sono stati immessi sul mercato dell’UE. La PMS è un obbligo giuridico previsto da pressoché tutte le direttive sulla marcatura CE, non un’attività facoltativa di miglioramento della qualità. Il Cyber Resilience Act (CRA) dell’UE ha innalzato significativamente l’asticella, trasformando la PMS da una funzione passiva di raccolta dei reclami in un programma attivo e continuativo di monitoraggio della cibersicurezza.

Base giuridica

Gli obblighi di sorveglianza post-commercializzazione derivano da:

  • Il Regolamento sulla sicurezza generale dei prodotti (GPSR, UE 2023/988) — si applica a tutti i prodotti di consumo; i fabbricanti devono raccogliere e analizzare le informazioni dal campo, indagare sugli incidenti e adottare azioni correttive
  • Direttive settoriali specifiche — EMC, LVD, RED e il Regolamento Macchine richiedono tutte ai fabbricanti di monitorare le segnalazioni dal campo e indagare sulle questioni rilevanti per la sicurezza
  • Regolamento sui dispositivi medici (UE 2017/745) — il regime PMS più prescrittivo; richiede un piano PMS formale, rapporti PMS (PSUR per la classe IIa e superiori), analisi dei segnali dal campo e rapporti periodici di aggiornamento sulla sicurezza
  • Cyber Resilience Act dell’UE (UE 2024/2847) — richiede il monitoraggio continuo delle vulnerabilità per l’intera durata di vita supportata del prodotto (minimo 5 anni), la notifica all’ENISA entro 24 ore delle vulnerabilità attivamente sfruttate e aggiornamenti mensili sullo stato della correzione

Gli obblighi post-commercializzazione del CRA in dettaglio

I requisiti post-commercializzazione del CRA sono i più impegnativi sul piano operativo nel diritto UE sull’hardware:

ObbligoTempisticaChi deve agire
Segnalare una vulnerabilità attivamente sfruttataEntro 24 ore dal momento in cui se ne viene a conoscenzaFabbricante → ENISA (tramite la piattaforma unica di segnalazione dell’ENISA)
Notifica preliminareEntro 72 ore dalla scoperta che la vulnerabilità era attivamente sfruttataFabbricante → ENISA
Rapporto finale sulla vulnerabilitàEntro 14 giorni dall’implementazione di una correzioneFabbricante → ENISA
Mantenimento della SBOMContinuo — deve riflettere tutti i componenti software in qualsiasi momentoFabbricante
Politica di gestione delle vulnerabilitàDeve essere pubblicata e mantenutaFabbricante
Aggiornamenti di sicurezzaDevono essere forniti gratuitamente per l’intera durata di vita supportataFabbricante → Utenti
Notifica di fine del supporto di sicurezzaDeve notificare agli utenti e alla banca dati UE la cessazione del supportoFabbricante

Infrastruttura PMS per i prodotti hardware

Una sorveglianza post-commercializzazione efficace per l’hardware connesso richiede:

1. Monitoraggio del Software Bill of Materials (SBOM) L’SBOM deve essere confrontato in modo continuativo con le banche dati pubbliche delle vulnerabilità (CVE/NVD, OSV.dev, GitHub Advisory Database, avvisi di sicurezza dei fornitori). Quando una CVE interessa un componente presente nella SBOM, occorre valutarne l’impatto sulla specifica configurazione del prodotto.

2. Valutazione e triage delle vulnerabilità Non tutte le CVE in una dipendenza sono sfruttabili in una specifica configurazione di prodotto. Una libreria proprietaria compilata con flag specifici ed eseguita in un ambiente sandbox può non essere interessata da una vulnerabilità descritta nella CVE. Il triage richiede competenze specifiche del prodotto: gli scanner di CVE generici producono falsi positivi privi di questo contesto.

3. Infrastruttura di aggiornamento OTA Le patch di sicurezza devono raggiungere in modo affidabile i dispositivi dispiegati. Ciò richiede un’infrastruttura OTA autenticata (aggiornamenti firmware basati su manifest SUIT, o equivalenti), un meccanismo di staging/rollback e una telemetria che confermi l’adozione degli aggiornamenti nell’intero parco installato.

4. Processo di risposta agli incidenti Deve esistere un processo documentato per ricevere, effettuare il triage e rispondere alle vulnerabilità segnalate dall’esterno (divulgazione coordinata delle vulnerabilità), e tale processo deve essere referenziato pubblicamente nella documentazione del prodotto.

5. Processo di segnalazione all’ENISA Il requisito di segnalazione entro 24 ore è impegnativo sul piano operativo. È necessario un alerting automatizzato dagli strumenti di monitoraggio della SBOM che alimenti un percorso di escalation definito: una revisione manuale quotidiana è insufficiente per la conformità.

PMS e gestione della qualità

La sorveglianza post-commercializzazione è distinta dalla gestione della qualità, ma vi confluisce:

PMSGestione della qualità (QMS)
AmbitoPrestazioni sul campo di prodotti specificiProcessi e sistemi che producono tali prodotti
Base normativaDirettive di prodottoISO 9001, ISO 13485 (MDR), IEC 62443 (CRA)
InnescoDati di mercato, incidenti sul campo, divulgazioni di vulnerabilitàNon conformità, audit, riesame della direzione
OutputAzioni correttive, notifiche all’ENISA, allerte di sicurezzaCAPA, miglioramenti di processo, valutazioni dei fornitori

Riferimenti ufficiali